NIS2 voor het MKB —
de Cyberbeveiligingswet geldt al

De Network and Information Security Directive 2 (NIS2) is sinds 15 augustus 2026 Nederlandse wet. Via ketenverantwoordelijkheid raakt de wet ook MKB-bedrijven die niet direct als essentiële entiteit zijn aangewezen. Boetes kunnen oplopen tot miljoenen euro’s. Tijd om actie te ondernemen.

De klok tikt — wat staat er op het spel?

15 augustus 2026
Cyberbeveiligingswet (NIS2) is in werking getreden
50–100k
MKB-bedrijven in Nederland die via ketenverantwoordelijkheid geraakt worden
Tot €10M
Boetemaximum uit de NIS2-richtlijn voor essentiële entiteiten; voor belangrijke entiteiten €7M. De Nederlandse uitwerking en de handhavingspraktijk moeten zich nog uitkristalliseren

Ketenverantwoordelijkheid: Als uw klant of opdrachtgever onder NIS2 valt, bent u als toeleverancier verplicht aan te tonen dat uw beveiliging op orde is. Dit geldt ook voor ICT-dienstverleners, facilitaire bedrijven en logistieke partners van essentiële organisaties.

Wat is NIS2?

Wie is NIS2?

NIS2 staat voor “Network and Information Security Directive 2” — de opvolger van de originele NIS-richtlijn uit 2016. De richtlijn is op 16 januari 2023 in werking getreden in de EU en Nederland implementeert deze als de Cyberbeveiligingswet (Cbw). De wet verplicht organisaties in kritieke sectoren om aantoonbaar maatregelen te nemen voor de beveiliging van hun netwerken en informatiesystemen.

De wet verdeelt organisaties in twee categorieën: essentiële entiteiten (EE) en belangrijke entiteiten (BE). Essentiële entiteiten vallen in sectoren als energie, transport, drinkwater, gezondheidszorg, digitale infrastructuur en financiele markten. Belangrijke entiteiten omvatten onder meer post- en koeriersdiensten, afvalbeheer, voedsel, chemische industrie en ICT-dienstverleners. Beide categorieën zijn subject aan meldplichten, audits en boetes.

Ketenverantwoordelijkheid is de meest onderschatte impact voor het MKB. Artikel 21 van NIS2 verplicht organisaties namelijk om ook de beveiliging van hun toeleveringsketen te beheren. Een ziekenhuis dat onder NIS2 valt, moet aantoonbaar maken dat haar ICT-leverancier, facilitair bedrijf en andere kritieke toeleveranciers aan basisvereisten voldoen. Dit betekent dat u als MKB-bedrijf in de keten van een NIS2-plichtige organisatie feitelijk ook onder scope valt. Bron: NCSC NIS2-richtlijn implementatiegids, ABN AMRO MKB Compliance Monitor 2024.

De NIS2 compliance checklist voor het MKB

NIS2 schrijft geen exacte technische maatregelen voor, maar stelt een reeks verplichte beheersmaatregelen. Onderstaande checklist vat de tien kernvereisten samen die voor nagenoeg alle NIS2-plichtige en ketenbetrokken organisaties van toepassing zijn.

Punt 1

Risicoanalyse & incident response plan

U bent verplicht een aantoonbare risicoanalyse uit te voeren van uw netwerk- en informatiesystemen. Op basis hiervan stelt u een incident response plan op: wie doet wat bij een cyberincident, hoe wordt geregistreerd, en hoe wordt hersteld. Het plan moet gedocumenteerd en periodiek getest zijn.

Documenteer uw IT-assets en afhankelijkheden
Stel een incident response runbook op
Test het plan minimaal jáárlijks
Punt 2

Toegangsbeheer & MFA

NIS2 eist strikte controle over wie toegang heeft tot welke systemen. Multi-factor authenticatie (MFA) is verplicht voor alle externe toegang en beheerdersaccounts. Toegangsrechten worden toegewezen op basis van het least-privilege principe en geregistreerd in een toegangsmatrix.

MFA voor VPN, remote desktop en beheeromgevingen
Periodieke review van toegangsrechten
Gedeelde accounts verboden voor kritieke systemen
Punt 3

Netwerksegmentatie

Uw netwerk moet zijn opgesplitst in logische zones zodat een aanvaller die toegang krijgt tot één segment niet automatisch overal bij kan. Denk aan aparte segmenten voor kantoorautomatisering, productie-OT, gasten en IoT-apparaten. Communicatie tussen segmenten verloopt via een firewall met expliciete regels.

VLAN-scheiding tussen kantoor, productie en gast
Firewall-regels gedocumenteerd en periodiek gereviewed
Geen flat network voor meer dan 25 medewerkers
Punt 4

Back-ups & recovery tests

Aanvallen als ransomware kunnen uw gehele infrastructuur platleggen. NIS2 eist dat u aantoonbaar herstelcapaciteit heeft. Dat betekent: offsite back-ups, geteste herstelprocessen en een Recovery Time Objective (RTO) en Recovery Point Objective (RPO) die passen bij uw bedrijfscontinuiteitsplan.

Back-ups offsite of in de cloud bewaard
Hersteltest minimaal jáárlijks uitgevoerd
RTO en RPO gedocumenteerd en bestuurlijk goedgekeurd
Punt 5

Monitoring & log-analyse

U moet aanvallen kunnen detecteren en reconstrueren. Dat vergt logging van netwerktoegang, beheerdersactiviteit en systeemgebeurtenissen. Logs moeten minimaal 12 maanden bewaard worden en analyse moet plaatsvinden — handmatig of via een SIEM-oplossing.

Centrale logging van firewall, VPN en servers
Logretentie minimaal 12 maanden
Alerting bij verdachte activiteit
Punt 6

Leveranciersbeheer & ketenverantwoordelijkheid

Artikel 21 lid 2(d) NIS2 verplicht u uw toeleveringsketen te beveiligen. U moet een register bijhouden van kritieke leveranciers, hun beveiligingsniveau beoordelen en contractuele beveiligingsvereisten opnemen. Als uw leverancier het zwakke punt is, bent u als NIS2-plichtige entiteit verantwoordelijk.

Register van kritieke IT- en facilitaire leveranciers
Beveiligingsvereisten opgenomen in contracten
Jáárlijkse beoordeling leveranciersrisico
Punt 7

Encryptie at-rest en in-transit

Persoonsgegevens en bedrijfskritieke data moeten versleuteld zijn, zowel opgeslagen (at-rest) als in transport (in-transit). Voor dataverkeer over externe netwerken is TLS 1.2+ verplicht; voor opgeslagen gevoelige data geldt AES-256 als minimumstandaard. Dit raakt direct aan uw internetverbinding en cloudkoppelingen.

TLS 1.2 of hoger voor alle webtoepassingen
VPN voor externe toegang tot bedrijfssystemen
Schijf- of databaseversleuteling voor gevoelige data
Punt 8

Security-awareness training

De menselijke factor blijft de grootste aanvalsvector. NIS2 verplicht aantoonbare training van medewerkers én bestuurders in cybersecurity-bewustzijn. Dit omvat phishing-simulaties, procedures bij verdachte e-mails en kennis van de meldplicht. Bewijs van training moet bewaard worden.

Jáárlijkse security-awareness training
Phishing-simulaties voor alle medewerkers
Aantoonbare deelname en certificaat bewaren
Punt 9

24-uurs meldplicht procedure

NIS2 introduceert een drietraps meldplicht: (1) eerste melding aan het NCSC/sectorale CSIRT binnen één werkdag na ontdekking, (2) tussentijdse update binnen 72 uur, (3) eindrapportage binnen 1 maand. U moet hiervoor een gedocumenteerde procedure hebben inclusief contactgegevens en verantwoordelijke personen.

Intern meldpunt aangewezen
Procedure voor 24u-melding aan NCSC/CSIRT gedocumenteerd
Logboek van incidenten bijhouden
Punt 10

Jáárlijkse audit

Compliance is geen eenmalige exercitie. NIS2 vereist dat essentiële entiteiten periodiek worden geauditeerd door een onafhankelijke partij. Belangrijke entiteiten zijn verplicht zelf toe te zien op naleving en moeten op verzoek van de toezichthouder auditresultaten kunnen overleggen. Een jáárlijkse zelfevaluatie is een absolute minimum.

Jáárlijkse interne of externe audit
Bevindingen opvolgen en documenteren
Auditrapport minimaal 3 jaar bewaren

Hoe ConnectSure helpt bij NIS2-compliance

ConnectSure levert netwerkdiensten die direct bijdragen aan meerdere NIS2-vereisten. Onderstaande matrix koppelt onze diensten aan de checklist-punten hierboven. Bekijk ook onze uitgebreide netwerkbeveiliging pagina voor technische details per dienst.

NIS2 maatregelen-checklist MKB
Checklist-punt ConnectSure dienst Hoe het helpt
Punt 3 — Netwerksegmentatie FortiGate VDOM Dedicated managed UTM-firewall met VLAN-ondersteuning. Meerdere zones (kantoor, productie, gast) via één beheerportal. Geen hardware op locatie nodig.
Punt 2 — Toegangsbeheer & MFA FortiGate VDOM — SSL-VPN SSL-VPN met MFA-ondersteuning voor externe medewerkers. Per gebruiker toegangsbeleid, centraal beheer en audit-logging van verbindingen.
Punt 5 — Monitoring & log-analyse FortiGate VDOM Uitgebreide logging van alle netwerkgebeurtenissen via de FortiGate. IPS-detectie van aanvalspogingen. Logexport naar SIEM-platforms mogelijk.
Punt 1 & 5 — Dreigingsdetectie Extra Veilig Internet (EVI) DNS-filtering op carrier-niveau blokkeert malware-domeinen en phishing-sites vóór het uw netwerk bereikt. FortiGuard-intelligentie continu bijgewerkt. Incident response wordt hierdoor eerder getriggerd.
Punt 7 — Encryptie in-transit Cloud Connect Private Azure ExpressRoute: cloudverkeer reist nooit via het publieke internet. Geen afluisterkans op het transport-traject. Gecombineerd met FortiGate VDOM voor end-to-end controle.
Punt 3 & 7 — Segmentatie & encryptie FortiGate VDOM — IPsec VPN IPsec site-to-site tunnels (tot 30) voor vestigingskoppelingen. AES-256 encryptie standaard. Verkeer tussen locaties gaat via versleutelde tunnel, niet via plat internet.
Alle punten — Netwerkniveau basis Zakelijk glasvezel (FttH/FTTO) Betrouwbare, gecertificeerde internetverbinding met zakelijke SLA. FTTO biedt dedicated bandbreedte — geen impact van andere gebruikers. Basis voor elke NIS2-beveiligingslaag.

Wie valt onder NIS2?

NIS2 kent een bredere scope dan zijn voorganger. Hieronder een overzicht van de drie routes waarlangs uw organisatie in scope kan vallen.

Essentiële entiteiten (EE)

Organisaties in sectoren als energie, transport, drinkwater, gezondheidszorg, digitale infrastructuur (datacenter, cloud, DNS) en overheid. Doorgaans organisaties met >250 medewerkers of >€50M omzet.

  • Strenge auditeisen
  • Boetemaximum volgens de NIS2-richtlijn: €10M of 2% van de wereldwijde omzet
  • Actief toezicht door NCSC

Belangrijke entiteiten (BE)

Post, afvalbeheer, voeding, chemie, machinebouw, digitale aanbieders (marktplaatsen, zoekmachines, cloud) en middelgrote ICT-dienstverleners. Doorgaans >50 medewerkers of >€10M omzet.

  • Zelftoezicht, reactief gecontroleerd
  • Boetemaximum volgens de NIS2-richtlijn: €7M of 1,4% van de wereldwijde omzet
  • Meldplicht 24/72u geldt

Route naar NIS2-compliance in 4 stappen

Een gestructureerde aanpak voorkomt dat u overspoeld raakt. Onderstaande vier stappen geven een praktisch framework voor MKB-organisaties.

1

Gap-scan — Waar staat u nu?

Inventariseer uw huidige technische en organisatorische maatregelen tegen de 10-punten checklist hierboven. Welke punten zijn al gedekt? Waar zitten de gaten? ConnectSure biedt een gratis netwerk-scan voor de technische laag (segmentatie, monitoring, encryptie).

Gratis NIS2-scan aanvragen
2

Plan — Prioriteer en begreet

Op basis van de gap-scan stelt u een prioriteitenlijst op. Niet alles hoeft tegelijk. Begin met de hoogste risico’s: toegangsbeheer/MFA (punt 2), netwerksegmentatie (punt 3) en de meldprocedure (punt 9). Deze drie zijn bij een incident het meest zichtbaar voor toezichthouders.

3

Implementeer — Techniek & organisatie

Voer de technische maatregelen door: firewall-segmentatie via FortiGate VDOM, DNS-filtering via Extra Veilig Internet, VPN met MFA voor thuiswerkers, en private cloudkoppeling via Cloud Connect. Combineer dit met organisatorische maatregelen: trainingen, procedures en leveranciersbeheer.

4

Audit & continu verbeteren

Laat een onafhankelijke partij uw implementatie toetsen. Essentiële entiteiten zijn verplicht periodiek door toezichthouders gecontroleerd te worden. Zelfs als u via de keten in scope valt, is een auditrapport een krachtig instrument om uw klant aan te tonen dat u NIS2-compliant bent — en dat versterkt uw positie als betrouwbare leverancier.

Veelgestelde vragen

De vragen die hierover het vaakst gesteld worden, met de antwoorden die wij ook aan de telefoon geven.

Wanneer treedt de NIS2-wet in werking in Nederland?

De Europese NIS2-richtlijn is op 16 januari 2023 in werking getreden. Nederland implementeert deze als de Cyberbeveiligingswet (Cbw); die is op 15 augustus 2026 in werking getreden. Organisaties binnen de aangewezen sectoren moeten sindsdien aantoonbaar aan de beveiligingsvereisten voldoen. Houd NCSC.nl bij voor de meest actuele stand van de wetgeving.

Hoeveel bedragen de boetes bij niet-naleving van NIS2?

Voor essentiële entiteiten bedraagt de maximale bestuurlijke boete 10 miljoen euro of 2% van de wereldwijde jaaromzet (het hoogste bedrag geldt). Voor belangrijke entiteiten is dat maximaal 7 miljoen euro of 1,4% van de jaaromzet. Naast boetes kunnen toezichthouders ook tijdelijke schorsingen of publicatie van overtredingen opleggen.

Geldt er een MKB-vrijstelling voor NIS2?

Nee, een algemene MKB-vrijstelling bestaat niet. De drempelwaarden (meer dan 50 medewerkers of meer dan €10 miljoen omzet) bepalen alleen of uw organisatie direct als "belangrijke entiteit" is geclassificeerd. Via ketenverantwoordelijkheid (artikel 21 NIS2) kunnen ook kleinere organisaties verplicht worden maatregelen te nemen als zij kritieke diensten leveren aan NIS2-plichtige klanten.

Wat is ketenverantwoordelijkheid onder NIS2?

Ketenverantwoordelijkheid betekent dat NIS2-plichtige organisaties verplicht zijn de beveiliging van hun toeleveringsketen te beheren. Zij moeten contractuele beveiligingseisen stellen aan leveranciers en kunnen een audit eisen. Als u als toeleverancier niet aan die eisen voldoet, riskeert u contractbreuk of uitsluiting als leverancier.

Wat is het verschil tussen NIS2 en de AVG?

De AVG (GDPR) regelt de bescherming van persoonsgegevens en geldt voor elke organisatie die persoonsgegevens verwerkt. NIS2 richt zich op de beveiliging van netwerk- en informatiesystemen in kritieke sectoren. Er is overlap — goede netwerkbeveiliging (NIS2) draagt bij aan dataprivacy (AVG) — maar de wetten hebben verschillende toezichthouders (AP voor AVG, NCSC voor NIS2) en aparte verplichtingen.

NIS2 geldt al — wacht niet langer met de basis op orde

Wij scannen uw netwerkinrichting gratis op NIS2-gaps en adviseren welke ConnectSure-diensten direct bijdragen aan compliance, en welke maatregelen daar niets aan toevoegen.

Vraag gratis scan aan

Gratis NIS2-scan aanvragen

Vul uw gegevens in en wij nemen binnen één werkdag contact op voor een vrijblijvende netwerk-scan gericht op NIS2-compliance.

Liever direct spreken?

Bereikbaar ma–vr 08:30–17:30. Buiten kantooruren? Stuur een bericht — wij reageren de volgende werkdag.
Relevante pagina’s: NetwerkbeveiligingCloud ConnectZakelijk glasvezel